<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>2003/06/25 on Yano&#39;s digital garage</title>
    <link>https://www.bravotouring.com/~yano/archives/2003/06/25/</link>
    <description>Recent content in 2003/06/25 on Yano&#39;s digital garage</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <lastBuildDate>Wed, 25 Jun 2003 00:00:00 +0900</lastBuildDate>
    <atom:link href="https://www.bravotouring.com/~yano/archives/2003/06/25/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>【危険】続：@niftyのセキュリティホール</title>
      <link>https://www.bravotouring.com/~yano/diary/20030625a.htm</link>
      <pubDate>Wed, 25 Jun 2003 00:00:00 +0900</pubDate>
      <guid>https://www.bravotouring.com/~yano/diary/20030625a.htm</guid>
      <description>&lt;p&gt;昨日書いた&lt;span class=&#34;Topics&#34;&gt;Webフォーラム&lt;/span&gt;の話し。眠気にかまけて理解が不十分だったようで、よ〜く読み進めると問題はクロスサイトスクリプティング(XSS)だけでなく&lt;span class=&#34;Note&#34;&gt;(XSSも全てのページが対処されたわけでは無いらしいが…)&lt;/span&gt;&lt;span class=&#34;Caution&#34;&gt;セキュリティホールはまだある&lt;/span&gt;と言わざるを得ない状況だ。&lt;/p&gt;&#xA;&lt;p&gt;で何が&lt;span class=&#34;Caution&#34;&gt;セキュリティホール&lt;/span&gt;か？というと、&lt;span class=&#34;Strong&#34;&gt;「nifty.com 配下のどこでもセッション Cookie が読める」&lt;/span&gt;という問題。&lt;span class=&#34;Strong&#34;&gt;「domain=.nifty.com」&lt;/span&gt;なんてレンジのCookieを発行している事から、@nifty会員ならばcgiを自由に配置できる&lt;span class=&#34;Strong&#34;&gt;hpcgi*.nifty.com&lt;/span&gt;からも簡単にCookieが読み取れるわけ。つまりアクセスカウンター等に仕込んでおけばユーザーには気付かれずに Cookie の値を盗み出すことが可能である、という&lt;span class=&#34;Emergency&#34;&gt;わちゃ〜&lt;/span&gt;な大穴だ。&lt;/p&gt;&#xA;&lt;p&gt;ここだけを取り上げると正気の沙汰とは思えない&lt;span class=&#34;Worning&#34;&gt;安易&lt;/span&gt;を通り越して&lt;span class=&#34;Caution&#34;&gt;ずさん&lt;/span&gt;とも言えるやり方なのだが、サーバーを跨った&lt;span class=&#34;Strong&#34;&gt;シングルサインイン&lt;/span&gt;を実現するとなるとこれ以外には方法は無く、利便性に気を取られて&lt;span class=&#34;Worning&#34;&gt;Cookie漏洩の危険性&lt;/span&gt;まで注意が及ばなかったんだろうと思われる。そういう根の深い問題なので、抜本的な対応となるとURLの変更が避けられないと思われ、かなり時間がかかりそうな気配だ。&lt;/p&gt;&#xA;&lt;p&gt;ユーザーとしてはパスワード等を入力する&lt;span class=&#34;Topics&#34;&gt;メンバーズエリアにはログインしない&lt;/span&gt;のが一番なのだが、少なくともログアウトした後は&lt;span class=&#34;Strong&#34;&gt;全てのプラウザウィンドウを終了する&lt;/span&gt;事が必要。間違っても別のサイトへアクセスしたりしないようにご注意あそばせ。&lt;/p&gt;&#xA;&lt;p class=&#34;Reference&#34;&gt;【参照】&#xA;&#x9;&lt;br/&gt;●&lt;a href=&#34;http://altba.com/bakera/hatomaru.aspx/ebi&#34; target=&#34;SubWindow&#34;&gt;えび日記&lt;/a&gt;&#xA;&lt;br/&gt;　-&lt;a href=&#34;http://altba.com/bakera/hatomaru.aspx/ebi/2003/6/23/0058005300535927738b30fb30553089306a308b30db30a530eb&#34; target=&#34;SubWindow&#34;&gt;「XSS大王・さらなるホゥル」&lt;/a&gt; 2003年6月23日&#xA;&#x9;&lt;br/&gt;　-&lt;a href=&#34;http://altba.com/bakera/hatomaru.aspx/ebi/2003/6/25/0058005300535927738b005100260041&#34; target=&#34;SubWindow&#34;&gt;「XSS大王Q&amp;A」&lt;/a&gt; 2003年6月25日&#xA;&lt;/p&gt;</description>
    </item>
    <item>
      <title>メモメモ</title>
      <link>https://www.bravotouring.com/~yano/diary/it/20030625b.htm</link>
      <pubDate>Wed, 25 Jun 2003 00:00:00 +0900</pubDate>
      <guid>https://www.bravotouring.com/~yano/diary/it/20030625b.htm</guid>
      <description>&lt;p&gt;&lt;span class=&#34;Software&#34;&gt;apache&lt;/span&gt;のアクセスログをIPアドレスからドメイン名に変換する&lt;span class=&#34;Software&#34;&gt;awk&lt;/span&gt;処理。&lt;br/&gt;&lt;blockquote class=&#34;Log&#34;&gt;awk &#39;{&#34;dnsname &#34;$1 | getline nm; close(&#34;dnsname&#34;); sub($1,nm,$0); print }&#39; /var/log/httpd/access_log&lt;/blockquote&gt;&lt;/p&gt;</description>
    </item>
    <item>
      <title>予定通り</title>
      <link>https://www.bravotouring.com/~yano/diary/20030625.htm</link>
      <pubDate>Wed, 25 Jun 2003 00:00:00 +0900</pubDate>
      <guid>https://www.bravotouring.com/~yano/diary/20030625.htm</guid>
      <description>&lt;p&gt;今日は&lt;span class=&#34;Shop&#34;&gt;&lt;a href=&#34;http://www.washita.co.jp/&#34;&gt;わしたショップ&lt;/a&gt;&lt;/span&gt;で&lt;span class=&#34;Topics&#34;&gt;軟骨ソーキ煮付&lt;/span&gt;を調達。&lt;/p&gt;&#xA;&lt;table align=&#34;right&#34; class=&#34;Landscape&#34;&gt;&#xA;&lt;tr&gt;&#xA;&lt;td&gt;&lt;img alt=&#34;山笠の骨組み&#34; src=&#34;https://www.bravotouring.com/~yano/images/2003/030625.jpg&#34;/&gt;&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;tr&gt;&#xA;&lt;td class=&#34;PhotoMemo&#34;&gt;&lt;span class=&#34;Point&#34;&gt;福岡市博多区千代&lt;/span&gt;にて&lt;/td&gt;&#xA;&lt;/tr&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;とろぷるに煮込まれた軟骨が事のほか美味であった。というわけで昨日の「八重山そば」をさらに美味しく頂いて幸せかも。レトルトパックで&lt;span class=&#34;Price&#34;&gt;325円&lt;/span&gt;というのはお手軽だが、独り身でソーキ肉4切れはちょっと多過ぎで、喰い過ぎの気配。&lt;/p&gt;&#xA;&lt;p&gt;&lt;span class=&#34;Corporation&#34;&gt;ブルーシール&lt;/span&gt;の期間限定&lt;span class=&#34;Topics&#34;&gt;オレンジシャーベット&lt;/span&gt;もウマかったし言う事なし。何となくゴーヤも買ってしまったので、明日はゴーヤチャンプルーでもいっときますかねぇ。f(^^;;&lt;/p&gt;&#xA;&lt;p&gt;街角には水法被姿の男衆もチラホラ、夏の風物詩&lt;span class=&#34;Topics&#34;&gt;祇園山笠&lt;/span&gt;の気配が漂い始めた&lt;span class=&#34;Point&#34;&gt;博多&lt;/span&gt;である。&lt;/p&gt;&#xA;&lt;p&gt;あと&lt;span class=&#34;Topics&#34;&gt;「フォーサーズシステム」&lt;/span&gt;関係のリンクをぴらっと追加。&lt;/p&gt;&#xA;&lt;p class=&#34;Reference&#34;&gt;【参照】&#xA;&#x9;&lt;br/&gt;●Olympus E-1 &lt;a href=&#34;http://www.olympus-esystem.jp/&#34;&gt;http://www.olympus-esystem.jp/&lt;/a&gt;&#xA;&lt;br/&gt;●フォー・サーズ・システム &lt;a href=&#34;http://www.four-thirds.org/&#34;&gt;http://www.four-thirds.org/&lt;/a&gt;&#xA;&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
